Кампания HelloNet, по данным BleepingComputer, идет как минимум с мая и уже затронула российские организации из госсектора, энергетики, транспорта, образования и логистики. Для русскоязычной IT-аудитории здесь неприятная, но важная деталь: атака на ViPNet строится вокруг механизма обновления продукта, который во многих инфраструктурах считается доверенной зоной по умолчанию.
Речь не о «еще одном вредоносе», который прилетел через вложение в письме, а о более аккуратной операции против софта, который широко используется в России и сертифицирован для работы в госструктурах и других регулируемых средах. ViPNet, который разрабатывает InfoTeCS, включает VPN, защиту конечных точек и сетевого доступа, межсетевой экран, управление сертификатами, централизованное администрирование, а также защищенный обмен сообщениями и файлами. Именно поэтому он давно выглядит как удобная цель: если попасть в такой контур, дальше открывается доступ не к одному ноутбуку, а к целой цепочке доверия.
Судя по описанию Kaspersky, злоумышленники не ломали публично инфраструктуру обновлений ViPNet и не заявляли о ее компрометации. Вместо этого они подложили в локальный каталог ViPNet Update System вредоносный файл wtsapi32.dll, который исследователи назвали HelloInjector. Дальше срабатывает довольно приземленная, но эффективная техника DLL sideloading: при старте системы легитимный процесс itcsrvup64.exe подхватывает подмененную библиотеку. После этого первый этап внедряется в svchost.exe, а следующие модули получают повышенные привилегии в Windows и переживают перезагрузку. Для администраторов это особенно неприятный сценарий: внешне все выглядит так, будто работает штатный компонент обновления, а не чужой загрузчик.
На этом цепочка не заканчивается. HelloInjector запускает в памяти полезную нагрузку HelloProxy и связывается с сервером управления, чтобы догружать дополнительные модули. Один из них, HelloExecutor, работает как бэкдор: исполняет команды и проводит сетевую разведку на хосте. Второй, HelloCleaner, чистит журналы ViPNet, чтобы спрятать следы активности. Отдельно Kaspersky описывает еще один имплант, HelloBackdoor, написанный на Rust; он умеет загружать и скачивать файлы, а также выполнять команды. Если упростить, получается аккуратный набор для длительного присутствия в сети: закрепиться, осмотреться, скрыть следы, потом расширять доступ уже по ситуации.
У этой истории есть важный контекст. В апреле 2025 года Kaspersky уже сообщала об атаках, где злоумышленники маскировались под обновление ViPNet. Нынешний кейс выглядит следующим шагом в той же логике: защитный софт и его служебные механизмы становятся не просто объектом обхода, а частью атакующей цепочки. Это плохая новость не только для ИБ-команд, но и для инфраструктурных инженеров, DevOps-специалистов и ИТ-директоров. Внутри многих организаций обновление сертифицированного защитного ПО воспринимается как нечто априори безопасное. Но у атакующих, похоже, давно нет такого пиетета к «доверенным» процессам.
Отдельно стоит аккуратно относиться к атрибуции. Kaspersky предварительно связывает кампанию с неустановленной китайскоязычной APT-группой, но сама же подчеркивает, что уверенность в этом низкая. Аргументы довольно хрупкие: неиспользуемая строка с упоминанием китайского сайта sina.com и зеркало для загрузки вредоноса на инфраструктуре Университета науки и технологий Китая. Исследователи прямо не исключают false flag, то есть попытку подбросить след, который уводит расследование в удобную сторону. Для новостной повестки ярлык «китайские хакеры» звучит звонко, но для практической работы ИБ-команды от него сейчас пользы немного. Гораздо важнее понять, где именно в организации ViPNet стоит, кто имеет доступ к его локальным каталогам и какие процессы вокруг него считаются доверенными без дополнительной проверки.
Что это значит на практике для бизнеса и разработчиков инфраструктуры? Во-первых, атака на ViPNet еще раз показывает, что доверять нужно не бренду продукта и не наличию сертификатов, а конкретному поведению процессов и файлов на хосте. Во-вторых, история бьет по старой привычке исключать защитный софт из части мониторинга, чтобы «не шумел» и «не мешал обновляться». Если продукт отвечает за VPN, сертификаты, сетевой доступ и администрирование, его каталоги, дочерние процессы и сетевые соединения должны смотреться не менее внимательно, чем условный почтовый клиент или браузер. В-третьих, речь идет о вертикалях, где цена ошибки особенно высока: госсектор, энергетика, транспорт и логистика редко прощают незаметное присутствие злоумышленника в течение недель.
Kaspersky рекомендует внимательно мониторить системы с ViPNet, особенно трафик через порты 5003 и 5060, которые использует HelloProxy, а также 443, фигурирующий в активности HelloBackdoor. Но сама по себе проверка портов здесь, конечно, не серебряная пуля. Если вредонос уже сидит рядом с легитимным обновлятором и умеет подчищать логи, вопрос шире: кто контролирует целостность файлов в каталогах ViPNet, как быстро команда замечает аномалии в поведении itcsrvup64.exe и насколько EDR или SIEM вообще видят такие цепочки без ручной донастройки. Многие организации любят считать защитный стек чем-то вроде черного ящика: поставили, обновили, забыли. Подобные кампании регулярно напоминают, что черный ящик тоже надо охранять.
Самый неприятный вывод здесь не в том, что появился еще один набор модулей с приставкой Hello, а в том, что атакующие снова заходят через доверенный механизм внутри критичной инфраструктуры. Если этот тренд продолжится, то спор о том, где заканчивается «средство защиты» и начинается «поверхность атаки», для российских организаций окончательно перестанет быть теорией.